· adswds-team · 安全 · 17 min read
Chrome V8 零日 CVE-2025-5419:137.0.7151.68/69 紧急更新,野外已利用
蓝点网:Chrome 紧急版修复 V8 越界读写零日 CVE-2025-5419;TAG 于 2025-05-27 发现,先推配置临时修再发正式版;恶意 HTML 可损坏堆栈,请立即检查关于页更新。

据蓝点网报道,谷歌为 Chrome 浏览器推出紧急安全更新 137.0.7151.68/69,修复已被黑客在野外利用的零日漏洞 CVE-2025-5419。该漏洞属于 V8 引擎中的越界读写问题,由谷歌威胁分析小组(TAG)的 Clement Lecigne 与 Benoît Sevens 于 2025 年 5 月 27 日发现并报告。谷歌先通过推送配置文件临时修复,再发布新版本彻底修正。谷歌未透露完整攻击方法与攻击团伙身份,但明确提醒用户尽快升级——在 Chrome 关于页面即可检查更新。
背景
浏览器零日:日常上网即攻击面
Chrome 是全球装机量最高的浏览器之一,承载办公 SaaS、网银、管理后台与日常浏览。V8 作为 JavaScript 引擎,任何内存破坏类漏洞都可能被精心构造的网页触发——用户仅需访问恶意 HTML 页面。
蓝点网指出:该漏洞已经在野外遭到黑客利用。这意味着在正式版发布前,存在真实攻击活动;「等下周再更新」的策略不可接受。
TAG 与快速响应节奏
漏洞由谷歌 威胁分析小组(Threat Analysis Group, TAG) 成员发现:
- Clement Lecigne
- Benoît Sevens
发现日期:2025 年 5 月 27 日。
谷歌的响应分两阶段(蓝点网):
- 立即通过推送配置文件的方式临时修复;
- 随后发布 Chrome 137.0.7151.68/69 正式版本修正漏洞。
这种「配置热修 + 版本固化」组合,是 Chrome 应对在野零日的典型节奏——企业应同时确认配置已下发与二进制版本已升级。
信息刻意留白
蓝点网转述:谷歌并未透露利用漏洞的完整攻击方法和发起攻击的黑客群体是谁。对防御方,缺少攻击者画像不等于可缓补丁;升级仍是最可靠措施。
漏洞详情
基本信息
| 字段 | 内容(蓝点网) |
|---|---|
| 漏洞编号 | CVE-2025-5419 |
| 组件 | V8 引擎 |
| 漏洞类型 | 越界读写 |
| 在野状态 | 已遭黑客利用 |
| 发现者 | TAG Clement Lecigne、Benoît Sevens |
| 发现日期 | 2025 年 5 月 27 日 |
| 修复版本 | 137.0.7151.68/69(平台差异见下) |
漏洞机理(蓝点网 / TAG 描述层级)
根据谷歌威胁分析小组的描述(蓝点网转述):
- 黑客可构建 HTML 页面并诱导用户访问;
- 通过漏洞损坏堆栈(stack);
- 进而利用漏洞进行其他攻击。
本文不编造具体 JavaScript 触发代码、越界偏移或后续 shellcode 链——蓝点网未披露。
平台与版本对应
| 平台 | 修复版本(蓝点网) |
|---|---|
| Windows | 137.0.7151.68/69 |
| macOS | 137.0.7151.68/69 |
| Linux | 137.0.7151.68 |
升级至上述版本后,可避免该漏洞引发的攻击(蓝点网)。
攻击链
典型链路(基于蓝点网)
攻击者构造恶意 HTML 页面(利用 CVE-2025-5419)
↓
通过钓鱼邮件 / 广告 / 挂马站 / IM 诱导访问
↓
Chrome V8 处理页面触发越界读写
↓
损坏堆栈
↓
进一步利用(具体路径谷歌未公开)
↓
潜在后果:任意代码执行等(蓝点网:「进行其他攻击」)V8 越界读写的风险
| 能力层级 | 说明 |
|---|---|
| 越界读 | 可能泄露内存,绕过 ASLR 等缓解 |
| 越界写 | 可能破坏对象 / 堆栈,导向代码执行 |
| 组合利用 | TAG 描述为损坏堆栈后进一步攻击 |
蓝点网未说明是否需结合其他漏洞才能完整控机——但无论完整链与否,在野利用已证明现实危害。
与配置文件热修的关系
2025-05-27 TAG 报告
↓
谷歌推送配置文件(临时缓解)
↓
发布 137.0.7151.68/69(正式修复)
↓
用户仅热修未升版本 → 仍应升级到正式版(固化修复)企业环境需验证:旧版 Chrome 是否已收到 Google 侧配置;同时强制二进制升级到 137.0.7151.68+。
时间线
| 时间 / 阶段 | 事件(蓝点网) |
|---|---|
| 2025-05-27 | TAG Clement Lecigne、Benoît Sevens 发现并报告 |
| 报告后即刻 | 谷歌推送配置文件临时修复 |
| 随后 | 发布紧急版 137.0.7151.68/69 |
| 野外状态 | 漏洞已在野外被黑客利用 |
| 信息公开 | 谷歌未透露完整攻击方法与黑客群体 |
| 用户行动 | 转至 Chrome 关于页面检查更新 |
TAG 发现 (2025-05-27)
│
├─► 配置热修(临时)
│
└─► Chrome 137.0.7151.68/69 发布
│
▼
用户升级 → 免疫已知在野利用影响
对个人用户
- 日常浏览即可触发(访问恶意页面);
- 堆栈损坏类漏洞可能导致不稳定利用或配合其他技术达成 RCE;
- Win / Mac / Linux 全平台需对号入座升级。
对企业
| 场景 | 风险 |
|---|---|
| 办公默认 Chrome | 全员暴露于在野零日 |
| 延迟更新的 VDI / 跳板机 | 成为初始立足点 |
| 仅依赖网络层过滤 | 新 HTML 利用难以及时拦截 |
| 开发机访问外网测试页 | 高权限用户风险放大 |
对安全运营
- CVE-2025-5419 应标为在野利用优先级;
- 谷歌未公开完整 TTP——检测需依赖 Chrome 版本合规与通用 Web 隔离;
- 回顾 2025-05-27 之后 是否有可疑浏览告警(若有 SWG / CASB)。
升级与缓解
官方修复:立即升级 Chrome
蓝点网明确:
- Windows / macOS:升级至 137.0.7151.68 或 137.0.7151.69;
- Linux:升级至 137.0.7151.68;
- 升级后即可避免该漏洞引发的攻击。
如何检查更新
蓝点网:用户只需转到 Chrome 关于页面即可检查更新。
操作路径(通用):
- 打开 Chrome;
- 设置 → 关于 Chrome(或地址栏
chrome://settings/help); - 等待自动检查并安装;
- 重启浏览器,确认版本 ≥ 上表。
企业批量部署(建议)
| 步骤 | 说明 |
|---|---|
| 清单 | 导出全网 Chrome 版本 |
| 标记 | < 137.0.7151.68 为受影响 |
| 推送 | MSI / PKG / 企业策略强制更新 |
| 验证 | 抽检 chrome://version |
| 例外 | 隔离区离线机记录风险接受 |
临时缓解(补丁前)
- 谷歌已推配置文件——确保在线客户端已同步 Google 更新服务;
- 限制访问不可信网站;
- 高敏岗位启用隔离浏览器 / 远程浏览器隔离(RBI);
- 启用 Enhanced Safe Browsing(辅助,不能替代升级)。
缓解决策树
Chrome 版本 < 137.0.7151.68?
├─ 是 → P0:关于页升级或企业推送
└─ 否 → 维持常规更新渠道
平台是 Linux?
├─ 是 → 目标 137.0.7151.68
└─ Win/Mac → 68 或 69 均可(蓝点网)
是否仅依赖配置热修?
└─ 否 → 必须升到正式版固化修复制度建议
浏览器补丁 SLA(建议)
| 环境 | SLA |
|---|---|
| 办公终端(外网浏览) | 72 小时内 |
| 特权用户 / 开发 / 运维 | 24 小时内 |
| 服务器无 GUI Chrome | 若存在 headless 使用,同样 72 小时内 |
漏洞与变更管理
- 漏洞库登记 CVE-2025-5419,标注在野利用;
- 关联资产:所有 Chrome 安装;
- 保留升级前后版本截图或
chrome://version导出; - 谷歌未公布攻击团伙——不因情报缺失降低优先级。
沟通口径
Chrome 存在已被黑客利用的零日漏洞(CVE-2025-5419),访问恶意网页就可能中招。请打开 Chrome 关于页面立即更新到 137.0.7151.68 或更高版本。
检测建议(无公开 IOC 时)
- 版本合规扫描为主;
- SWG 记录异常 HTML 下载与罕见域名首次访问;
- 禁止在生产环境运行来路不明 HTML「做测试」。
FAQ
Q:漏洞编号?
A:CVE-2025-5419(蓝点网)。
Q:影响 Chrome 哪个部分?
A:V8 引擎的越界读写(蓝点网)。
Q:谁在野利用了?
A:蓝点网:谷歌确认已在野外遭黑客利用;未透露攻击团伙身份。
Q:谁发现的?
A:谷歌 TAG Clement Lecigne 与 Benoît Sevens,2025 年 5 月 27 日(蓝点网)。
Q:怎么攻击?
A:构建恶意 HTML 诱导访问 → 损坏堆栈 → 进一步攻击;完整路径谷歌未公开。
Q:修哪个版本?
A:Win/macOS 137.0.7151.68/69;Linux 137.0.7151.68。
Q:怎么更新?
A:Chrome 关于页面检查更新(蓝点网)。
Q:先推配置是什么意思?
A:谷歌在发正式版前,先通过推送配置文件****临时修复(蓝点网)。
Q:只收到配置、没升版本行吗?
A:应升级到正式版以固化修复;不应长期停留在漏洞版本。
Q:Linux 为何只有 .68?
A:蓝点网写明 Linux 新版本为 137.0.7151.68——以 Google 发布为准,不编造 .69 用于 Linux。
Q:Edge / Brave 等 Chromium 内核呢?
A:蓝点网本文仅报道 Chrome;其他 Chromium 浏览器应跟踪各自厂商基于 Chromium 的安全通告。
Q:需要点下载吗?
A:蓝点网:诱导用户访问 HTML 页面即可触发风险,非传统「下载 exe」路径。
Q:严重吗?
A:在野零日 + 内存破坏类漏洞——应按最高浏览器补丁优先级处理。
Q:有没有临时缓解?
A:谷歌配置热修 + 尽快升级;企业可加网络隔离与 RBI。
Q:TAG 是什么?
A:谷歌威胁分析小组(Threat Analysis Group),负责跟踪在野利用与高级威胁。
Q:为何博客写 2026-03 发但事件是 2025-05?
A:漏洞 2025-05-27 由 TAG 发现;本文 publishDate 为站点发布日期,事实时间以蓝点网为准。
版本对照与验证(建议)
| 平台 | 不安全(示例) | 安全下限 |
|---|---|---|
| Windows | < 137.0.7151.68 | ≥ 137.0.7151.68 |
| macOS | < 137.0.7151.68 | ≥ 137.0.7151.68 |
| Linux | < 137.0.7151.68 | ≥ 137.0.7151.68 |
验证命令(企业脚本示例思路):
- Windows:读取注册表或执行
chrome --version; - macOS:
/Applications/Google Chrome.app/Contents/MacOS/Google Chrome --version; - Linux:
google-chrome --version。
排查清单
- 全网 Chrome 版本扫描
- < 137.0.7151.68 列入 CVE-2025-5419 Remediation
- 推动用户通过关于页或企业工具升级
- 确认 Google 配置热修策略已生效(在线客户端)
- 工单关闭前留存版本证明
- 订阅 Google Chrome 安全发布说明
与 V8 漏洞类的运维记忆
蓝点网将 CVE-2025-5419 定性为 V8 越界读写 + 在野利用。值班工程师看到「Chrome + V8 + 越界」应直接关联:
- 关于页立即升级;
- 不等待「完整 PoC 公开」;
- 谷歌未公布团伙 ≠ 可延期。
两阶段修复的企业验证清单
蓝点网描述谷歌先推送配置文件临时修复,再发 137.0.7151.68/69 正式版。企业 IT 应分别验证:
| 阶段 | 验证项 | 通过标准 |
|---|---|---|
| 配置热修 | 在线终端是否连接 Google 更新服务 | 策略下发成功(依环境而定) |
| 正式版 | chrome://version | Win/mac ≥ 137.0.7151.68;Linux ≥ 137.0.7151.68 |
| 重启 | 浏览器完全退出后重开 | 版本号不变且漏洞不可复现(实验室) |
| 留存 | 变更工单附件 | 截图含版本与日期 |
仅依赖热修而长期不升版本不符合蓝点网「升级到新版本后即可避免攻击」的明确建议。
TAG 发现时间线与变更窗口
| 日期 | 事件 | 运维动作 |
|---|---|---|
| 2025-05-27 | TAG 报告漏洞 | 启动应急变更评估 |
| 报告后 | 配置热修推送 | 确认在线客户端策略同步 |
| 随后 | 137.0.7151.68/69 发布 | 72h 内办公终端完成升级 |
| 持续 | 野外利用已发生 | 回顾 5 月 27 日后异常浏览记录 |
HTML 诱导访问:与传统恶意软件投递的差异
蓝点网:黑客构建 HTML 页面并诱导用户访问,通过漏洞损坏堆栈后进一步攻击。对比传统攻击:
| 维度 | 传统 exe 投递 | CVE-2025-5419(蓝点网) |
|---|---|---|
| 用户感知 | 明显下载动作 | 看似普通网页浏览 |
| 邮件网关 | 易拦截附件 | 恶意逻辑在 HTML/JS 内 |
| 缓解核心 | 禁止运行未知 exe | Chrome 版本升级 |
| 情报缺口 | 可能有 hash | 谷歌未透露完整攻击方法 |
Chromium 衍生浏览器跟进(建议)
蓝点网正文针对 Google Chrome。企业若部署 Edge、Brave、Vivaldi 等 Chromium 内核产品:
- 跟踪各自厂商基于 Chromium 137 的安全通告;
- 不可假设「Chrome 修了,衍生版自动安全」;
- 版本合规扫描应覆盖所有 Chromium 分支安装。
本文不编造各衍生版具体修复版本号——以各厂商公告为准。
值班 FAQ 补充
Q:配置文件热修和版本升级有什么区别?
A:蓝点网:谷歌先推配置临时修复,再发新版本彻底修正。企业应以二进制升级到 137.0.7151.68+ 为闭环。
Q:损坏堆栈意味着什么?
A:TAG 描述(蓝点网转述):访问恶意 HTML 可损坏堆栈,进而实施其他攻击——属于内存破坏类严重问题。
Q:Linux 用户要注意什么?
A:Linux 修复版本为 137.0.7151.68(蓝点网),通过发行版渠道或 Google 官方仓库升级后,在关于页或 google-chrome --version 核对。
Q:如何向非技术员工解释?
A:「Chrome 有一个已被黑客利用的漏洞,打开坏人网页就可能中招。请到设置里的关于 Chrome 更新到 137.0.7151.68 以上。」
合规审计记录模板(建议)
| 字段 | 示例值 |
|---|---|
| CVE | CVE-2025-5419 |
| 发现方 | Google TAG(2025-05-27) |
| 资产 | LAPTOP-SALES-09 |
| 升级前 | 137.0.7151.50 |
| 升级后 | 137.0.7151.69 |
| 验证 | chrome://version 截图 |
| 状态 | Remediated |
来源
本文事实依据:蓝点网《谷歌发布Chrome 137.0.7151.69版紧急安全更新修复CVE-2025-5419漏洞》。
- 紧急更新 137.0.7151.68/69、CVE-2025-5419、V8 越界读写、已在野外利用、TAG Clement Lecigne / Benoît Sevens、2025-05-27 发现报告、配置文件临时修复 + 正式版、Win/mac 68/69、Linux 68、恶意 HTML 诱导访问、损坏堆栈、谷歌未透露完整攻击方法与黑客群体、关于页检查更新——均转述自该报道。
声明:SLA、企业部署步骤、检测建议为运维「建议」;蓝点网未出现的 exploit 代码、攻击组织名称、额外 CVE 不作编造。



